Ransomware-Gruppe LockBit listet Industrieunternehmen – Website mit Störung

Wichtig: Das Unternehmen Merlo wird aktuell auf einer Leak-Seite der Ransomware-Gruppe LockBit („LockBit 5") geführt. Eine unabhängige Bestätigung eines tatsächlichen Sicherheitsvorfalls liegt derzeit nicht vor.
Auf der Leak-Seite der Ransomware-Gruppe LockBit wird das Industrieunternehmen Merlo als neues Opfer gelistet. Parallel meldet merlo.de eine technische Störung. Das typische Muster lautet: Datenabfluss → Erpressung → Veröffentlichung im Darknet. Im Worst Case drohen Produktionsausfälle, DSGVO-Vorfälle und massive Reputationsschäden. Was jetzt zählt: EDR/XDR, Netzwerksegmentierung, Threat Intelligence und Notfallpläne.
Ein möglicher Cyberangriff sorgt aktuell für Aufmerksamkeit: Das Unternehmen Merlo wurde auf der Leak-Seite der bekannten LockBit-Gruppierung (auch „LockBit 5" genannt) gelistet. Eine unabhängige Bestätigung des Vorfalls liegt nicht vor – die Listung allein ist jedoch ein ernstzunehmendes Warnsignal.
Listung gesehen
26.04.2026
Gruppe
LockBit (LockBit 5)
Domain
merlo.de
Status
Unbestätigt – Listung aktiv
Merlo S.p.A. ist ein italienischer Industriekonzern mit Sitz in San Defendente di Cervasca (Cuneo, Piemont). Das Unternehmen ist weltweit bekannt als Hersteller von Teleskopladern, Land- und Baumaschinen sowie Spezialfahrzeugen. Die folgenden Zahlen sind öffentlich zugängliche Schätzungen – keine offiziellen Bilanzdaten.
Jahresumsatz (geschätzt)
~ 600 Mio. €
Mitarbeiter (weltweit)
~ 1.500
Exportquote
> 80 %
Wachstumstrend
stabil / steigend
💡 Einordnung: Mit einem geschätzten Umsatz im mittleren dreistelligen Millionenbereich ist Merlo ein attraktives Ziel für Ransomware-Gruppen wie LockBit. Solche Akteure wählen Opfer gezielt nach Zahlungsfähigkeit, Produktionsabhängigkeit und Datenwert aus – klassische Merkmale der Industrie-4.0-Branche.
Quellen: Öffentlich verfügbare Wirtschaftsdatenbanken, Branchenberichte und Unternehmenspublikationen. Alle Werte sind Schätzungen und erheben keinen Anspruch auf bilanzielle Genauigkeit.
💣 Realität: Wenn ein Unternehmen auf einer Leak-Seite auftaucht, sind Daten in der Regel längst kompromittiert.
Parallel zur Listung zeigt die Website von merlo.de aktuell folgenden Hinweis:
„Aus technischen Gründen sind wir derzeit nur per Telefon erreichbar."
Diese Art von Meldung tritt häufig im Zusammenhang mit IT-Störungen oder Sicherheitsvorfällen auf – muss aber nicht zwingend damit zusammenhängen. Im Kontext der parallelen Leak-Listung ist sie jedoch auffällig.
Sollte sich der Vorfall bestätigen, könnten folgende Szenarien eintreten:
Sensible Unternehmensdaten, Konstruktionspläne, Kundendaten landen in den Händen Krimineller
Verschlüsselte Systeme legen Fertigung, Logistik und Auslieferung still
Meldepflicht binnen 72 Stunden, Bußgelder, Schadensersatz möglich
Veröffentlichung im Darknet trifft Marke, Vertrauen und Geschäftsbeziehungen
Ransomware-Gruppen wie LockBit arbeiten nach einem klaren Muster:
Phishing, Schwachstellen oder gestohlene Zugangsdaten
Ausbreitung im Netzwerk, Privilege Escalation
Exfiltration sensibler Daten vor der Verschlüsselung
Server, Endpoints und Backups werden lahmgelegt
Listung im Darknet, Countdown, Veröffentlichungsdruck
Wenn selbst Industrieunternehmen wie Merlo betroffen sind, stellt sich die entscheidende Frage:
👉 Wie gut ist eure IT wirklich geschützt?
Verhaltensbasierte Erkennung in Echtzeit – auch gegen dateilose Angriffe
Trennung von Office-IT, OT und Backups verhindert lateral movement
Werden Zugriffe und Anomalien 24/7 überwacht – nicht erst Montag morgens?
Existiert ein erprobter Incident-Response-Plan für den Ernstfall?
👉 Mehr dazu auf unseren Service-Seiten EDR & XDR und IT-Sicherheit & Datenschutz.
Wenn du wissen willst, ob dein Unternehmen bereits gefährdet ist:
Die aktuelle Lage rund um Merlo zeigt erneut: Ein Eintrag im Darknet plus eine technische Störung sind ein klares Alarmzeichen.
Auch wenn noch nicht alles bestätigt ist – solche Hinweise sollten immer ernst genommen werden. Cyberangriffe passieren nicht mehr nur den „anderen". Sie passieren jetzt – und überall. Wer heute nicht vorbereitet ist, reagiert morgen nur noch.
Ransomware-Schutz, EDR/XDR und Darknet-Monitoring für Industrie und Mittelstand in der Region:
Wasacon analysiert Netzwerksegmentierung, Backup-Strategie und Darknet-Exposure für Ihren Betrieb – inklusive Sofortmaßnahmen.
Wie LockBit, Qilin & Co. wirklich vorgehen – und wie sich Unternehmen schützen:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.